Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LeapFTP (CVE-2010-20049)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
20/08/2025
Última modificación:
22/08/2025

Descripción

LeapFTP < 3.1.x contiene una vulnerabilidad de desbordamiento de búfer basada en pila en el analizador de su cliente FTP. Cuando el cliente recibe una lista de directorios con un nombre de archivo de más de 528 bytes, la aplicación no realiza la comprobación de enlace correcta de la entrada y sobrescribe la cadena del Gestor de Excepciones Estructuradas (SEH). Esto permite que un atacante que opere un servidor FTP malicioso ejecute código arbitrario en el equipo de la víctima cuando el archivo se lista o se descarga.